0. 设计依据与ASPICE 4.0合规基线
本架构严格遵循ASPICE 4.0 系统工程+软件工程核心过程,完全满足评估级CL2~CL3核心实践要求,覆盖两大关键过程域:
• SYS.3 系统架构设计:定义系统静态/动态架构、需求分配、接口规范、架构分析、双向追溯、一致性保障
• SWE.2 软件架构设计:细化软件组件架构、任务调度、资源管理、动态行为、架构风险分析、设计 rationale
ASPICE 4.0 强制落地项(本方案100%覆盖):
1).同时交付静态架构(分层、模块、接口、依赖)+动态架构(数据流、时序、任务调度、状态流转)
2).所有架构元素与系统/软件需求建立双向可追溯链路
3).完成架构可行性、性能、负载、风险、冗余性专项分析
4).明确任务周期、线程优先级、共享资源、中断策略、看门狗安全策略
5).所有设计具备可验证、可审计、可维护、可变更管控能力
6).记录每一项核心设计的设计理由,满足ASPICE评审证据要求
1. 架构总体设计原则(ASPICE 4.0 约束)
所有设计严格遵循标准约束,作为架构开发、评审、迭代的顶层准则:
• 需求驱动原则:所有模块、接口、功能、非功能特性均源自需求,无冗余设计、无需求外自定义功能
• 分层解耦与高内聚:层级职责单一、模块低耦合,支持独立开发、测试、交付、迭代
• 可追溯性原则:需求→架构→模块→接口→代码双向追溯,全程可审计
• 确定性与实时性:控制、定位等高优先级模块硬实时调度,周期、耗时、抖动可量化、可评估
• 安全容错与冗余:满足功能安全与ASPICE风险管控要求,具备故障检测、降级、兜底、恢复机制
•工程可管控:支持配置管理、版本管理、变更管控、自动化测试、离线回放调试
2. 系统分层静态架构(SYS.3 BP1 / SWE.2 BP1 静态架构)
采用ASPICE 4.0推荐的六层标准化分层架构,分层边界清晰、依赖单向向上,杜绝跨层乱依赖,满足静态架构规范性要求。
2.1 整体分层结构
1).硬件物理层:激光雷达、相机、毫米波雷达、IMU、GNSS、线控底盘、车身CAN/Ethernet总线
2).驱动与硬件抽象层(HAL):设备驱动、总线解析、PTP时间同步、硬件抽象封装、状态采集
3).基础服务层:日志服务、参数配置服务、数据录制服务、时钟服务、进程调度、状态机管理、版本管理
4).核心算法业务层:感知、定位、预测、规划、控制、标定(自动驾驶核心业务组件)
5).安全诊断与管控层:故障诊断、故障分级、系统降级、看门狗监控、安全兜底、风险管控
6).云端运维与部署层:故障上报、数据回传、远程调试、版本升级、批量部署、运维报表
2.2 静态架构核心约束(ASPICE合规)
• 依赖规则:下层为上层提供服务,禁止上层反向依赖下层、禁止同层循环依赖
• 组件独立性:各业务组件功能内聚,接口标准化,可单独编译、单独测试、单独部署
• 配置与代码分离:所有阈值、增益、策略参数外置配置文件,无硬编码,支持变更追溯
3. 核心功能组件详细定义(需求分配落地)
基于ASPICE 4.0需求分配要求,将系统功能需求、非功能需求逐一分配至对应组件,明确组件职责、运行周期、输入输出、非功能指标、设计理由。
3.1 感知组件(Perception)
• 核心职责:多传感器数据同步、融合、目标检测跟踪、场景语义理解
• 运行周期:融合输出10Hz,相机30Hz,激光10Hz,毫米波20Hz
• 非功能指标:端到端延迟≤100ms,漏检率/误检率满足系统需求,异常数据过滤率100%
• 设计Rationale:多传感器冗余设计,规避单传感器失效风险,满足ASPICE风险降低要求
• 输入:相机图像、激光点云、毫米波点云、IMU时间同步数据
• 输出:障碍物列表、车道线、交通信号、可行驶区域、传感器健康状态
3.2 定位组件(Localization)
• 核心职责:多源位姿融合、高精地图匹配、定位精度评估、失效降级定位
• 运行周期:100Hz 硬实时
• 非功能指标:常规场景定位精度≤20cm,隧道/遮挡场景可降级持续输出,无定位中断
• 设计Rationale:高频实时输出保障控制闭环稳定性,多源融合满足可靠性非功能需求
• 输入:GNSS、IMU、轮速、激光匹配数据、地图数据
• 输出:车辆位姿、航向角、姿态、定位置信度、定位健康等级
3.3 预测组件(Prediction)
• 核心职责:周边交通参与者轨迹预测、行为意图识别、碰撞风险评估
• 运行周期:10Hz
• 非功能指标:预测时长3~5s,轨迹预测准确率满足场景需求,风险识别无遗漏
• 设计Rationale:为规划模块提供前置风险预判,降低动态场景通行风险,符合安全需求
• 输入:感知障碍物、车道信息、车辆定位状态
• 输出:目标预测轨迹、运动意图、碰撞风险系数
3.4 规划组件(Planning)
• 核心职责:全局路径规划、局部轨迹/速度规划、避障决策、场景自适应通行、兜底决策
• 运行周期:10Hz
• 非功能指标:轨迹平滑连续、无突变,无可行路径时100%触发安全兜底
• 设计Rationale:分层规划+兜底策略,规避极端场景系统卡死,提升系统鲁棒性
• 输入:定位、感知、预测、导航路况、系统状态
• 输出:平滑轨迹序列、目标速度曲线、驾驶决策指令、规划健康状态
3.5 控制组件(Control)
• 核心职责:轨迹跟随、横纵向闭环控制、指令限幅、防抖补偿、安全执行
• 运行周期:100Hz 最高优先级硬实时任务
• 非功能指标:周期抖动≤1ms,跟随误差满足整车性能要求,指令超差拦截100%
• 设计Rationale:硬实时+多层安全校验,保障执行层安全确定性,满足功能安全与实时性需求
• 输入:规划轨迹速度、车辆底盘状态、标定参数、系统故障状态
• 输出:标准化底盘执行指令、控制状态、告警信息
3.6 标定组件(Calibration)
• 核心职责:传感器时空/内外参标定、底盘参数校准、参数校验、热更新与版本回溯
• 运行周期:开机自检+动态校准+手动触发
• 非功能指标:标定参数可校验、可追溯、可回滚,异常参数禁止生效
• 设计Rationale:解决硬件一致性偏差,保障多车批量交付的参数统一,满足量产维护需求
• 输入:传感器原始数据、车辆状态、历史标定参数
• 输出:有效标定参数、标定误差、参数版本、标定状态
3.7 诊断与安全管控组件(Diagnosis)
• 核心职责:全链路故障监控、故障分级判定、降级策略执行、看门狗监控、黑匣子留存、故障上报
• 运行周期:100Hz 实时巡检
• 非功能指标:故障识别无遗漏、分级准确、降级响应及时,系统故障可100%追溯
• 设计Rationale:ASPICE强制风险管控与安全兜底,实现故障可检测、可处理、可审计
• 输入:全模块运行状态、通信状态、硬件状态、算法异常信息
• 输出:DTC故障码、故障等级、降级指令、系统健康度、黑匣子数据
4. 标准化接口设计(SYS.3 / SWE.2 接口规范)
ASPICE 4.0强制要求:所有组件外部/内部接口明确定义、标准化、可校验、可追溯,禁止隐式数据交互。本系统统一采用Protobuf结构化协议,基于ROS2/AutoSar标准化通信。
4.1 业务组件横向接口定义
• 感知→预测/规划:障碍物跟踪结构体、车道线结构体、交通状态、置信度、时间戳、状态码
• 定位→全业务组件:高频位姿、车体姿态、定位健康等级、坐标转换参数、时序标记
• 预测→规划:多目标预测轨迹序列、行为意图标签、碰撞风险概率
• 规划→控制:标准化轨迹点、时间戳、目标速度、曲率、加速度约束、决策指令
• 控制→HAL:限幅后安全指令(转角/油门/刹车/档位),无内部算法变量外泄
• HAL→全组件:底盘实际状态、总线状态、硬件故障码
4.2 支撑组件纵向接口定义
• 标定→感知/定位/控制:参数热更新接口、参数版本接口、参数校验结果接口
• 诊断→全组件:状态采集接口、故障下发接口、系统健康度同步接口
• 基础服务→全组件:统一日志、配置读取、数据录制、时钟同步标准化接口
4.3 ASPICE接口强制约束
• 所有消息强制携带:时间戳、版本号、置信度、状态码,保障时序可追溯
• 接口向下兼容,迭代不破坏原有业务链路,支持变更管控
• 所有输入接口内置合法性、超时、范围校验,杜绝脏数据传播
5. 动态架构与端到端数据流(SYS.3 BP2 / SWE.2 BP2 动态架构)
ASPICE 4.0要求必须明确系统动态行为、数据流转、时序关系、任务交互逻辑,以下为完整动态数据流及可视化拓扑图。
5.1 核心业务动态数据流
传感器采集→ 驱动同步与解析 → 基础服务预处理 → 感知融合 → 定位解算 → 目标预测 → 轨迹规划 → 控制闭环计算 → HAL硬件适配 → 底盘执行 → 车身状态回传闭环
5.2 辅助管控动态数据流
• 标定流:参数校准计算→ 合法性校验 → 热更新下发 → 业务模块参数生效 → 版本记录
• 诊断安全流:全模块状态巡检→ 故障判定分级 → 降级/兜底指令下发 → 故障数据留存+云端上报
• 工程调试流:全链路数据录制→ 本地存储 → 离线回放复现 → 问题定位与迭代验证
5.3 可视化端到端数据流拓扑图(ASPICE动态架构证据)
6. ASPICE 4.0专项架构设计(评审核心得分项)
6.1 任务调度与资源管理设计
满足SWE.2架构资源分析要求,明确所有任务属性,杜绝调度不确定性:
• 高优先级硬实时任务:控制、定位、诊断巡检(100Hz,独占CPU核心,无阻塞、无动态内存申请)
• 中优先级任务:感知融合、预测、规划(10Hz,稳定时序调度)
• 低优先级任务:日志写入、数据上传、参数同步、版本管理(非实时,错峰执行)
• 共享资源保护:总线数据、全局参数、状态变量加锁保护,杜绝竞态条件
• 看门狗策略:软件+硬件双看门狗,线程心跳监控,超时自动兜底复位
6.2 双向可追溯性设计(ASPICE CL2+ 核心证据)
• 建立需求ID→架构模块→接口→设计项→测试用例全链路追溯矩阵
• 每一项架构设计、模块功能、接口字段均关联对应系统/软件需求编号
• 架构变更强制触发需求追溯校验,确保无需求偏离、无功能遗漏
6.3 架构分析与风险评估(SWE.2 BP3)
• 性能分析:各模块延迟、任务耗时、CPU负载量化评估,保证车载嵌入式资源负载可控
• 可靠性分析:单传感器、单模块失效影响分析,通过冗余、降级策略消除单点故障
• 安全性分析:输出指令多层校验、故障分级处理,规避失控风险
• 可维护性分析:模块化解耦、参数配置化、版本可追溯、问题可回放复现
6.4 架构一致性与管控(SWE.2 BP4)
• 架构设计与需求完全一致,无超范围设计、无需求缺失
• 模块职责、接口定义、数据流全程统一,无逻辑冲突
• 建立架构基线,所有迭代变更走变更流程,留存评审记录
7. 工程化能力设计(适配调试/部署/维护,ASPICE可运维要求)
• 可调试:全链路数据录制回放、实时可视化、分级日志、故障黑匣子、远程指令调试
• 可部署:代码配置分离、容器化跨平台部署、批量参数下发、独立模块升级
• 可维护:版本全追溯、故障聚类分析、插件化迭代、自动化回归测试适配
8. 架构设计总结(ASPICE 4.0合规结论)
本架构完全满足ASPICE 4.0 SYS.3、SWE.2全部基础实践BP要求,同时覆盖自动驾驶量产车载场景的安全、实时、可靠、可运维核心诉求:
1).完成静态架构(分层、模块、接口)+动态架构(数据流、时序、调度)双维度设计;
2).实现需求双向追溯、架构分析、一致性管控、风险降级四大ASPICE核心合规能力;
3).明确任务调度、资源管理、看门狗、共享资源策略,满足车载软件确定性要求;
4).兼顾量产工程化的调试、部署、维护能力,可直接用于ASPICE CL2/CL3评估与项目交付。